Fallos del tipo CWE-862

8590 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-40937HIGHRustFS missing admin authorization on notification target endpoints, which allows unauthenticated configuration of event webhooksEPSS 0.5%CVE-2023-1027MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'checkAllCategoryInSitemap'EPSS 0.5%CVE-2022-48318MEDIUMInsecure access control mechanisms for RestAPI documentationEPSS 0.5%CVE-2024-13231MEDIUMWordPress Portfolio Builder – Portfolio Gallery <= 1.1.7 - Missing Authorization to Unauthenticated Portfolio UpdateEPSS 0.5%CVE-2022-40218MEDIUMWordPress TH Advance Product Search plugin <= 1.1.4 - Unauthenticated Plugin Settings Change vulnerabilityEPSS 0.5%CVE-2025-30839MEDIUMWordPress Taxi Booking Manager for WooCommerce plugin <= 1.2.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-55528HIGHpraisonaiagents: AgentServer declares auth_token but never enforces it on any route (CWE-862)EPSS 0.5%CVE-2024-27911HIGHA vulnerability was reported in some Lenovo Printers that could allow an unauthenticated attacker to obtain the administrator password.EPSS 0.5%CVE-2022-45803MEDIUMWordPress Gutenberg Forms plugin <= 2.2.8.3 - Auth. Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-49156MEDIUMWordPress GoDaddy Email Marketing plugin <= 1.4.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-41651MEDIUMWordPress Multi-column Tag Map plugin <= 17.0.26 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-22728MEDIUMSilverstripe Framework has missing permission check of canView in GridFieldPrintButtonEPSS 0.5%CVE-2026-69553HIGHWindows Hyper-V Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2023-50877MEDIUMWordPress Product Filter by WBW plugin <= 2.5.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-30817MEDIUMWordPress Z Companion plugin <= 1.0.13 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-85390HIGHCheckmate through 3.11.0 Missing Authorization on Maintenance Window, Notification, and Check Deletion RoutesEPSS 0.5%CVE-2026-77087CRITICALPaperclip before 0.3.1 Remote Code Execution via DNS RebindingEPSS 0.5%CVE-2022-4385—Intuitive Custom Post Order < 3.1.4 - Subscriber+ Arbitrary Menu Order UpdateEPSS 0.5%CVE-2023-24528MEDIUMSAP Fiori apps for Travel Management in SAP ERP (My Travel Requests) - version 600, allows an authenticated attacker to exploit a certain mEPSS 0.5%CVE-2025-30809MEDIUMWordPress WordPress Contact Form, Drag and Drop Form Builder Plugin – Live Forms plugin <= 4.8.4 - Settings Change vulnerabilityEPSS 0.5%